Microsoft Azure 에 QRadar Network Insights 설치

컨텐츠 검사 및 모니터링을 위해 Microsoft Azure 네트워크 트래픽을 IBM QRadar Network Insights 에 전송할 수 있습니다.
Microsoft Azure에 QRadar Network Insights 를 배치하려면 다음 프로시저를 따르십시오.
  1. 최소 시스템 요구사항을 검토하십시오.

    설치하려는 인스턴스가 원하는 플로우 검사 레벨을 지원할 수 있는지 확인하십시오.

  2. Microsoft Azure Marketplace에서 IBM QRadar SIEM 이미지를 사용하여 QRadar 구성요소를 설치하십시오.

    QRadar ConsoleQRadar Network Insights 관리 호스트를 설치해야 합니다. 플로우 프로세서와 같은 기타 관리 호스트는 선택사항입니다. QRadar 구성 요소를 Microsoft Azure 에 설치하는 방법에 대한 정보는 Microsoft Azure 의 7.5.0 가상 어플라이언스 구성하기를 참조하십시오.

  3. QRadar Network Insights 관리 호스트를 QRadar Console에 추가하십시오.
  4. 플로우 소스를 구성하십시오.
  5. 트래픽 미러링 세션을 구성하십시오.
  6. 배치가 플로우 데이터를 수신하는지 확인하십시오.

배치 아키텍처

다음 이미지는 두 개의 QRadar Network Insights 미러 대상을 포함하는 배치의 트래픽 플로우를 표시합니다. 하나의 QRadar Network Insights 인스턴스는 Flow Processor의 플로우 소스로 사용되는 반면, 다른 인스턴스는 QRadar Console에 직접 네트워크 트래픽을 전송합니다.
그림 1. QRadar Network Insights 배치의 예
하나의 플로우 프로세서와 두 개의 QRadar Network Insights 호스트가 연결된 QRadar 콘솔이 있는 배치에서 미러링된 트래픽 플로우를 표시하는 그래픽입니다.

Microsoft Azure 설치 시 QRadar Network Insights 대한 시스템 요구 사항

설치를 IBM QRadar Network Insights 준비하려면 가상 어플라이언스가 최소 시스템 요구 사항을 충족하는지 확인하십시오.
해당 QRadar Network Insights 인스턴스는 다음 요구 사항을 충족해야 합니다:
요구사항
프로세서

단일 NUMA 노드에서 16개 코어(최소)

가상 CPU를 처리용으로 QRadar Network Insights 사용하지 마십시오.

메모리

64GB(최소)

스토리지
QRadar Network Insights 다음 두 개의 일반 목적 SSD 볼륨( EBS )이 필요합니다:
  • 1 x GiB (OS 및 소프트웨어)
  • 1 x GiB (데이터)

OS 및 소프트웨어용 GiB 볼륨은 QRadar 이미지에 의해 자동으로 구성됩니다. 데이터용 추가 GiB 볼륨은 수동으로 구성해야 합니다.

경고: 설치 후에는 저장 용량을 늘릴 수 없습니다.
네트워킹
QRadar Network Insights 최소 두 개의 NIC 인터페이스가 필요합니다:
  • 관리 인터페이스 하나
  • 모니터링 인터페이스 하나
    • 모니터링 인터페이스의 최대 전송 단위(MTU)를 9001로 설정해야 합니다.
    • 최상의 결과를 얻으려면 가속화된 네트워킹 옵션을 사용하세요.
    • 대규모 컴퓨팅에 최적화된 인스턴스 유형의 경우 모니터링 인터페이스를 더 추가할 수 있습니다.
보안 그룹

관리 인터페이스에는 QRadar Network Insights 호스트와 QRadar Console 및 설치될 수 있는 모든 플로우 수집기 또는 프로세서 간의 SSH, NetFlow, 및 메시징 연결을 허용하는 규칙이 포함된 할당된 보안 그룹이 있어야 합니다.

모니터링 인터페이스에는 미러 소스에서 오는 VXLAN 트래픽( UDP 포트 4789)을 허용하는 보안 그룹이 반드시 할당되어야 합니다. 가상 사설 클라우드( Network ACL, VPC) 수준에서도 VXLAN 트래픽을 허용해야 합니다.

다른 IBM QRadar 가상 어플라이언스에 대한 시스템 요구 사항을 확인하려면 IBM QRadar 설치 가이드에서 가상 어플라이언스에 대한 시스템 요구 사항을 참조하세요.

트래픽 미러링

트래픽 미러링은 가상 네트워크 TAP를 사용하여 콘텐츠 검사 및 모니터링을 위해 Microsoft Azure 인스턴스(소스)에서 IBM QRadar Network Insights 인스턴스(대상)로 네트워크 트래픽을 지속적으로 스트리밍합니다.

트래픽 미러링을 구성하기 전에 모니터링 인터페이스가 연결된 QRadar Network Insights 인스턴스가 있어야 합니다.

타사 패킷 브로커를 사용하는 경우, QRadar Network Insights 모니터링 포트로의 VXLAN 캡슐화된 트래픽 내보내기를 지원해야 합니다.

가상 네트워크 TAP 설정에 대한 자세한 내용은 Microsoft Azure 웹사이트https://learn.microsoft.com/en-us/azure/virtual-network/virtual-network-tap-overview 참조하세요.

호스트가 QRadar Network Insights 흐름 데이터를 수신하고 있는지 확인

트래픽 미러 세션이 구성된 후 IBM QRadar Network Insights 관리되는 호스트가 플로우 데이터를 수신하는지 확인할 수 있습니다.

시작하기 전에

Microsoft Azure 환경에서 QRadar ConsoleQRadar Network Insights 관리형 호스트를 구성해야 합니다.

트래픽을 모니터링 인터페이스로 전달하려면 트래픽 미러링 세션을 구성해야 합니다.

프로시저

  1. SSH를 사용하여 대상 QRadar Network Insights 인스턴스에 로그인합니다.
  2. 트래픽이 QRadar Network Insights 인스턴스에 도달하는지 확인하려면 다음 명령을 입력합니다:
    tcpdump -i <eth1>

    여기서 <eth1> 미러 대상의 인터페이스 이름입니다.

  3. 또는 NSG(네트워크 보안 그룹) 플로우 로그를 사용 설정할 수도 있습니다.
    NSG 흐름 로그는 NSG를 통해 흐르는 IP 트래픽에 대한 정보를 기록할 수 있는 Microsoft Azure Network Watcher의 기능입니다. 플로우 로그 데이터는 QRadar Network Insights 미러링된 트래픽을 수신하고 있는지 확인하려는 경우에 유용합니다.